SynkLoader combina più tecniche di evasione e consegna
Detection stack
- AIDR
- Alert
- ETL
- Query
All’interno di SynkLoader: Un Loader Ricco di Tecniche di Evasione
Riassunto
SynkLoader è una nuova famiglia di malware modulare identificata, che utilizza un’architettura multi-linguaggio per complicare il rilevamento. Il malware si basa su un loader basato su Python per distribuire moduli residenti in memoria per il profiling del sistema, la persistenza e il furto di credenziali tramite una schermata di blocco fittizia di Windows. Utilizza anche tecniche di evasione avanzate, inclusi caricamenti DLL in memoria e crittografia ChaCha20 personalizzata per le comunicazioni C2.
Indagine
I ricercatori hanno scoperto SynkLoader durante un’indagine su un incidente e successivamente hanno costruito un emulatore C2 per attirare gli attori della minaccia in un ambiente controllato. Fornendo informazioni di sistema false, hanno osservato la distribuzione di più moduli, inclusi componenti di persistenza e phishing. Questo approccio di inganno attivo ha permesso agli analisti di catturare una grande parte degli strumenti dell’attaccante e comprendere meglio i suoi protocolli di comunicazione.
Mitigazione
Le organizzazioni dovrebbero bloccare gli installer MSI non autorizzati consegnati da archivi cloud pubblici e monitorare attività PowerShell sospette che coinvolgano comandi codificati. Si consigliano controlli rigorosi sui download di file da Microsoft Teams e il monitoraggio per attività pianificate non autorizzate create tramite interfacce COM. Le soluzioni EDR dovrebbero anche rilevare il caricamento di DLL in memoria e comportamenti anomali del processo Python.
Risposta
Se viene rilevata un’attività di SynkLoader, l’host interessato dovrebbe essere isolato immediatamente per limitare il movimento laterale abilitato dal modulo TrafficRedirector. I rispondenti dovrebbero eseguire analisi della memoria per identificare componenti residenti e ispezionare attività pianificate o manipolazioni di oggetti COM per la persistenza. Anche i log di autenticazione dovrebbero essere esaminati per accessi sospetti successivi al possibile dispiegamento del modulo PhishLocker.
Flusso di Attacchi
Stiamo ancora aggiornando questa sezione.
Rilevamenti
Stringhe PowerShell Sospette (via powershell)
Chiamata di Metodi .NET Sospetti da PowerShell (via powershell)
Esecuzione Python da Cartelle Sospette (via cmdline)
Possibile Enumerazione del Sistema (via cmdline)
Possibile Enumerazione/Manipolazione di Account o Gruppi (via cmdline)
Possibili Indicatori di Offuscamento PowerShell (via powershell)
Attività Pianificata Sospetta (via audit)
IOC (HashSha256) da rilevare: SynkLoader: quando lanci tutto tranne il lavandino
Rilevazione dell’Esecuzione di SynkLoader Utilizzando il Loader Python [Creazione Processi Windows]
Rilevazione dell’Esecuzione In-Memory di PowerShell Utilizzando Valori Codificati in Hex [PowerShell di Windows]
Rilevazione dello Schermo di Blocco Fittizio di PhishLocker e Persistenza con Attività Pianificata [Registro Eventi di Sicurezza di Microsoft Windows]
Esecuzione della Simulazione
Prerequisito: Il Controllo Pre-volo di Telemetria e Baseline deve essere stato superato.
Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e il racconto DEVONO rispecchiare direttamente le TTP identificate e mirare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a misdiagnosi.
-
Narrazione e Comandi di Attacco: Un avversario ha ottenuto l’accesso iniziale e intende eseguire un payload di secondo stadio interamente in memoria per evitare di lasciare tracce sul disco. Per eludere l’antivirus basato su file semplice, usano il
Invoke-Expression(alias comeiex) per eseguire una stringa codificata in esadecimale. Tentano anche di usare il[System.Management.Automation.ScriptBlock]::Createmetodo, una tecnica più avanzata spesso usata da loader sofisticati per eseguire blocchi di codice direttamente dalla memoria. Queste azioni sono progettate per attivare gli specifici schemi della riga di comando monitorati dalla regola di sicurezza. -
Script di Test di Regressione:
# Script di Simulazione: Attivazione del Rilevamento dell'Esecuzione In-Memory Write-Host "[*] Inizio Simulazione di Validazione del Rilevamento..." -ForegroundColor Cyan # 1. Attivazione tramite 'iex' (Invoke-Expression) Write-Host "[*] Esecuzione Payload tramite il pattern 'iex'..." -ForegroundColor Yellow $hexPayload = "Write-Host 'ALLARME: Esecuzione in memoria tramite IEX rilevata!'" $hexEncoded = [System.BitConverter]::ToString([System.Text.Encoding]::UTF8.GetBytes($hexPayload)).Replace("-", " ") # Simulazione dell'esecuzione della riga di comando che apparirebbe nei log powershell.exe -Command "iex ([System.Text.Encoding]::UTF8.GetString([System.Convert]::FromHexString('$($hexEncoded.Replace(' ', ''))')))" Start-Sleep -Seconds 2 # 2. Attivazione tramite il pattern 'ScriptBlock::Create' Write-Host "[*] Esecuzione Payload tramite il pattern 'ScriptBlock::Create'..." -ForegroundColor Yellow $cmd = "Write-Host 'ALLARME: Esecuzione in memoria tramite ScriptBlock rilevata!'" powershell.exe -Command "& ([System.Management.Automation.ScriptBlock]::Create('$cmd'))" Write-Host "[*] Simulazione Completa." -ForegroundColor Green -
Comandi di Pulizia:
# Nessun artefatto persistente viene creato da questa simulazione in quanto è puramente in memoria. # Tuttavia, svuotiamo la console per indicare il completamento. Clear-Host Write-Host "[*] Pulizia Completata. Nessun file è stato scritto su disco." -ForegroundColor Cyan